Créez d'abord votre clé API dans le portail. Voir Obtenir vos threat feeds. Ne planifiez pas de mises à jour plus souvent que toutes les 20 minutes. Intervalles de licence : Community quotidien, Plus toutes les 4 heures, Premium toutes les heures (tels que configurés dans pfBlockerNG).
Flux disponibles pour pfSense
- Malware domains:
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=… - Malware IPs:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=…
Testez avec :
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_domains&limit=1000"
Installer et ouvrir pfBlockerNG
- Allez dans System > Package Manager > Available Packages.
- Trouvez pfBlockerNG et sélectionnez Install.
- Ouvrez Firewall > pfBlockerNG. Au premier lancement, un assistant apparaît. Vous pouvez le quitter (“here”) pour ce guide, ou le terminer pour d'autres flux.
Configurer la blocklist IPv4
- Allez dans IP > IPv4 et sélectionnez le bouton vert Add.
- Saisissez un nom et une description pour la collection.
- Sous IPv4 source definitions, réglez State sur ON.
- Dans Source, collez :
Remplacezhttps://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKENYOUR_TOKENpar votre clé API. - Réglez Action sur Deny Both.
- Réglez Update Frequency selon votre licence (Community = quotidien, Plus = 4 heures, Premium = 1 heure).
- Sélectionnez Save IPv4 Settings.
Configurer le blocage de domaines (DNSBL)
- Ouvrez l'onglet DNSBL (même schéma que la liste IP).
- Réglez State sur ON.
- Utilisez l'URL source :
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN - Réglez Action sur Unbound.
- Sélectionnez Save DNSBL Settings.
Récupérer la dernière intelligence
- Ouvrez l'onglet Update.
- Sélectionnez Reload et exécutez-le pour forcer un téléchargement des dernières données Q-Feeds.
- Ne forcez pas une mise à jour pendant que cron tourne déjà ou est sur le point de démarrer.
Les flux d'URL malveillantes de Q-Feeds ne sont pas pris en charge sur pfSense. pfBlockerNG couvre les adresses IP et Unbound les noms de domaine, mais un chemin d'URL complet ne peut être inspecté que par un proxy comme Squid, qui sort du cadre de ce guide. Utilisez ici les flux d'IP et de domaines malware.